日期:2026-01-25 目标:Discord 客户端(macOS Stable 0.0.373) 作者:Antigravity
我们已在 Discord macOS 客户端(基于 Electron)中发现一个严重的安全漏洞,涉及通过本地配置或命令行标志强制暴露远程调试端口(9222)。这允许本地攻击者完全绕过身份验证(2FA、密码),并在客户端内获得远程代码执行(RCE)上下文。
settings.json 注入是一种已知技术,但演示蠕虫传播和实时间谍软件能力使其升级为严重安全风险。getToken() 提取未加密的用户令牌。Network.enable 和 DOM 访问来捕获所有渲染文本和 WebSocket 流量。discord_spyware_v2.py 成功实时以明文形式提取了受害者的私信(DM)列表和服务器列表(例如 "White Hat Community"、"LGU+ Security Hackathon")。proof_spyware.png(终端输出显示已提取的私有 UI 文本)。settings.json,在每次应用程序启动时永久启用调试端口。该漏洞通过以下步骤得到验证:
--remote-debugging-port=9222 启动 Discord。alert("GOD MODE ACTIVE") 以冻结 UI(屏幕篡改),并执行 discord_spyware_v2.py 转储屏幕内容。--remote-debugging-port 等危险的命令行开关。(在 electron.main 中禁用)。settings.json 等关键配置文件应进行签名(HMAC)或加密,以防止外部篡改。